#ParsedReport #CompletenessLow
12-04-2024
SolarMarker's Shift to PyInstaller Tactics
https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics
Report completeness: Low
Threats:
Solarmarker
Victims:
Loma linda university
Industry:
Education
ChatGPT TTPs:
T1204, T1059, T1027, T1553.002, T1566.001, T1047
IOCs:
File: 2
Hash: 2
IP: 2
Soft:
PyInstaller
Algorithms:
aes, md5, base64
Languages:
python, powershell
Platforms:
x64
Links:
12-04-2024
SolarMarker's Shift to PyInstaller Tactics
https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics
Report completeness: Low
Threats:
Solarmarker
Victims:
Loma linda university
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1204, T1059, T1027, T1553.002, T1566.001, T1047
IOCs:
File: 2
Hash: 2
IP: 2
Soft:
PyInstaller
Algorithms:
aes, md5, base64
Languages:
python, powershell
Platforms:
x64
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/SolarMarker/iocs\_4-8-2024.txteSentire
SolarMarker's Shift to PyInstaller Tactics
Learn more about why the SolarMarker malware campaign is using PyInstaller and get security recommendations from our Threat Response Unit (TRU) to protect…
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 SolarMarker's Shift to PyInstaller Tactics https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics Report completeness: Low Threats: Solarmarker Victims: Loma linda university Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Подразделение eSentire Threat Response (TRU) сосредоточено на повышении устойчивости организаций к киберугрозам путем выявления и анализа развивающихся угроз, таких как вредоносные кампании SolarMarker с использованием PyInstaller. Комплексный подход TRU включает в себя проактивное обнаружение угроз, сотрудничество с подразделениями безопасности и постоянный мониторинг для защиты организаций от сложных кибератак.
-----
Недавно TRU из eSentire выявил изменения в кампаниях по борьбе с вредоносными программами SolarMarker, использующих PyInstaller для маскировки вредоносных сценариев PowerShell, что отличается от предыдущих методов, таких как Inno Setup и PS2EXE. В подробном практическом примере TRU объясняет, как с поддельного веб-сайта университета Лома Линда был загружен поддельный PDF-файл, инициировавший установку бэкдора SolarMarker. Сценарий предполагает, что пользователь неосознанно загружает файл, замаскированный под PDF, с сайта, контролируемого злоумышленниками, выдавая себя за Университет Лома Линда. Исходная полезная нагрузка с именем "ChildCareWaiverRequest.exe" запускает выполнение скомпилированного файла python и связанных с ним зависимостей в скрытом каталоге в системе пользователя. При декомпиляции файла Python обнаруживаются строки, закодированные в base64, запуск подпроцесса и выполнение сценария PowerShell, что подчеркивает изощренную тактику уклонения вредоносной программы. Дальнейшая проверка показала, что бэкдор SolarMarker был расшифрован с использованием шифрования AES, что демонстрирует сложную операционную структуру вредоносного ПО.
Переход вредоносного ПО SolarMarker на PyInstaller означает, что злоумышленники быстрее адаптируются к механизмам обнаружения, что подчеркивает необходимость постоянного обновления протоколов безопасности и мониторинга. Маскируя вредоносную полезную нагрузку под законный PDF-файл на поддельном университетском сайте, злоумышленники используют стратегии социальной инженерии для обмана пользователей, что указывает на важную роль обучения пользователей в снижении таких рисков. Анализ декомпилированного кода на Python раскрывает механизмы, лежащие в основе выполнения сценариев PowerShell, подчеркивая важность возможностей анализа вредоносных программ для выявления скрытых угроз.
Таким образом, TRU в eSentire сохраняет бдительность в отслеживании новых киберугроз, таких как использование PyInstaller в кампании SolarMarker по борьбе с вредоносным ПО. Благодаря проактивному обнаружению угроз, углубленному анализу и сотрудничеству с подразделениями безопасности TRU стремится защитить организации от сложных киберугроз и повысить их общую безопасность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Подразделение eSentire Threat Response (TRU) сосредоточено на повышении устойчивости организаций к киберугрозам путем выявления и анализа развивающихся угроз, таких как вредоносные кампании SolarMarker с использованием PyInstaller. Комплексный подход TRU включает в себя проактивное обнаружение угроз, сотрудничество с подразделениями безопасности и постоянный мониторинг для защиты организаций от сложных кибератак.
-----
Недавно TRU из eSentire выявил изменения в кампаниях по борьбе с вредоносными программами SolarMarker, использующих PyInstaller для маскировки вредоносных сценариев PowerShell, что отличается от предыдущих методов, таких как Inno Setup и PS2EXE. В подробном практическом примере TRU объясняет, как с поддельного веб-сайта университета Лома Линда был загружен поддельный PDF-файл, инициировавший установку бэкдора SolarMarker. Сценарий предполагает, что пользователь неосознанно загружает файл, замаскированный под PDF, с сайта, контролируемого злоумышленниками, выдавая себя за Университет Лома Линда. Исходная полезная нагрузка с именем "ChildCareWaiverRequest.exe" запускает выполнение скомпилированного файла python и связанных с ним зависимостей в скрытом каталоге в системе пользователя. При декомпиляции файла Python обнаруживаются строки, закодированные в base64, запуск подпроцесса и выполнение сценария PowerShell, что подчеркивает изощренную тактику уклонения вредоносной программы. Дальнейшая проверка показала, что бэкдор SolarMarker был расшифрован с использованием шифрования AES, что демонстрирует сложную операционную структуру вредоносного ПО.
Переход вредоносного ПО SolarMarker на PyInstaller означает, что злоумышленники быстрее адаптируются к механизмам обнаружения, что подчеркивает необходимость постоянного обновления протоколов безопасности и мониторинга. Маскируя вредоносную полезную нагрузку под законный PDF-файл на поддельном университетском сайте, злоумышленники используют стратегии социальной инженерии для обмана пользователей, что указывает на важную роль обучения пользователей в снижении таких рисков. Анализ декомпилированного кода на Python раскрывает механизмы, лежащие в основе выполнения сценариев PowerShell, подчеркивая важность возможностей анализа вредоносных программ для выявления скрытых угроз.
Таким образом, TRU в eSentire сохраняет бдительность в отслеживании новых киберугроз, таких как использование PyInstaller в кампании SolarMarker по борьбе с вредоносным ПО. Благодаря проактивному обнаружению угроз, углубленному анализу и сотрудничеству с подразделениями безопасности TRU стремится защитить организации от сложных киберугроз и повысить их общую безопасность.
#ParsedReport #CompletenessMedium
12-04-2024
Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400)
https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution-vulnerability-in-globalprotect-cve-2024-3400
Report completeness: Medium
Actors/Campaigns:
Uta0218 (motivation: information_theft)
Threats:
Upstyle_backdoor
Winrm_tool
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1059, T1105, T1530, T1021.002, T1210, T1573.001, T1083, T1552.001, T1133, have more...
IOCs:
File: 3
Url: 3
Path: 11
IP: 8
Domain: 1
Hash: 10
Soft:
active directory, Chrome, Microsoft Edge, Google Chrome
Algorithms:
md5, gzip, sha1, base64, sha256
Functions:
Volexity
Languages:
python, golang
Links:
12-04-2024
Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400)
https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution-vulnerability-in-globalprotect-cve-2024-3400
Report completeness: Medium
Actors/Campaigns:
Uta0218 (motivation: information_theft)
Threats:
Upstyle_backdoor
Winrm_tool
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1105, T1530, T1021.002, T1210, T1573.001, T1083, T1552.001, T1133, have more...
IOCs:
File: 3
Url: 3
Path: 11
IP: 8
Domain: 1
Hash: 10
Soft:
active directory, Chrome, Microsoft Edge, Google Chrome
Algorithms:
md5, gzip, sha1, base64, sha256
Functions:
Volexity
Languages:
python, golang
Links:
https://github.com/Fahrj/reverse-sshhttps://github.com/volexity/threat-intel/blob/main/2024/2024-04-12%20Palo%20Alto%20Networks%20GlobalProtect/indicators/iocs.csvhttps://github.com/ginuerzh/gosthttps://github.com/volexity/threat-intel/blob/main/2024/2024-04-12%20Palo%20Alto%20Networks%20GlobalProtect/indicators/rules.yarVolexity
Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400)
On April 10, 2024, Volexity identified zero-day exploitation of a vulnerability found within the GlobalProtect feature of Palo Alto Networks PAN-OS at one of its network security monitoring (NSM) customers. Volexity received alerts regarding suspect network…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400) https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Компания Volexity обнаружила злоумышленника, идентифицированного как UTA0218, который использует уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности. Злоумышленник использовал специальный бэкдор на Python под названием UPSTYLE для выполнения команд, извлечения данных и перемещения по целевым организациям с целью кражи конфиденциальных учетных данных и информации. Было зафиксировано множество успешных эксплойтов, что указывает на целенаправленный подход с признаками разведывательной деятельности по выявлению уязвимых систем. Palo Alto Networks выпустила рекомендацию для CVE-2024-3400, в которой подчеркивается острая необходимость для организаций применять исправления и усиливать свои меры безопасности для устранения уязвимости, используемой UTA0218.
-----
Volexity выявила злоумышленника UTA0218, использующего уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности.
UTA0218 успешно создал обратную оболочку, загрузил инструменты, отфильтровал данные и предпринял попытку горизонтального перемещения внутри целевых организаций.
Злоумышленник намеревался установить пользовательский бэкдор Python под названием UPSTYLE на устройствах брандмауэра для дальнейших вредоносных действий.
UTA0218 нацелен на конфиденциальные учетные данные, файлы и данные, такие как учетные данные Active Directory и ключи резервного копирования домена, для целей фильтрации данных.
Злоумышленник использовал учетные записи с высокими привилегиями и методы объединения сетей для обеспечения широкого доступа к сети.
UTA0218 развернул инфраструктуру, такую как серверы управления, скомпрометированные маршрутизаторы и виртуальные частные серверы для проведения операций, продемонстрировав уникальный способ работы.
Организациям крайне важно применять исправления и усиливать меры безопасности для снижения рисков, связанных с уязвимостью CVE-2024-3400, используемой UTA0218.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Компания Volexity обнаружила злоумышленника, идентифицированного как UTA0218, который использует уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности. Злоумышленник использовал специальный бэкдор на Python под названием UPSTYLE для выполнения команд, извлечения данных и перемещения по целевым организациям с целью кражи конфиденциальных учетных данных и информации. Было зафиксировано множество успешных эксплойтов, что указывает на целенаправленный подход с признаками разведывательной деятельности по выявлению уязвимых систем. Palo Alto Networks выпустила рекомендацию для CVE-2024-3400, в которой подчеркивается острая необходимость для организаций применять исправления и усиливать свои меры безопасности для устранения уязвимости, используемой UTA0218.
-----
Volexity выявила злоумышленника UTA0218, использующего уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности.
UTA0218 успешно создал обратную оболочку, загрузил инструменты, отфильтровал данные и предпринял попытку горизонтального перемещения внутри целевых организаций.
Злоумышленник намеревался установить пользовательский бэкдор Python под названием UPSTYLE на устройствах брандмауэра для дальнейших вредоносных действий.
UTA0218 нацелен на конфиденциальные учетные данные, файлы и данные, такие как учетные данные Active Directory и ключи резервного копирования домена, для целей фильтрации данных.
Злоумышленник использовал учетные записи с высокими привилегиями и методы объединения сетей для обеспечения широкого доступа к сети.
UTA0218 развернул инфраструктуру, такую как серверы управления, скомпрометированные маршрутизаторы и виртуальные частные серверы для проведения операций, продемонстрировав уникальный способ работы.
Организациям крайне важно применять исправления и усиливать меры безопасности для снижения рисков, связанных с уязвимостью CVE-2024-3400, используемой UTA0218.
#ParsedReport #CompletenessLow
12-04-2024
Abusing search permissions on Docker directories for privilege escalation
https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html
Report completeness: Low
CVEs:
CVE-2021-41091 [Vulners]
CVSS V3.1: 6.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mobyproject moby (<20.10.9)
- fedoraproject fedora (34, 35)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059, T1078, T1550, T1548
Soft:
Docker
12-04-2024
Abusing search permissions on Docker directories for privilege escalation
https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html
Report completeness: Low
CVEs:
CVE-2021-41091 [Vulners]
CVSS V3.1: 6.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mobyproject moby (<20.10.9)
- fedoraproject fedora (34, 35)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1078, T1550, T1548
Soft:
Docker
Withsecure
Abusing search permissions on Docker directories for privilege escalation
During a recent engagement, we came across an unfamiliar configuration pertaining to /var/lib/docker permissions. This, combined with a number of other lower risk issues, resulted in an attack path that allowed privilege escalation to root from a low-privileged…
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Abusing search permissions on Docker directories for privilege escalation https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявленной CyberArk уязвимости повышения привилегий (CVE-2021-41091) в Docker, при которой злоумышленники могли манипулировать файлами для внедрения вредоносного кода и получения несанкционированного доступа к системам, используя избыточные разрешения в старых версиях Docker.
-----
Исследование выявило ранее известную проблему, связанную с повышением привилегий, с присвоением CVE-2021-41091 от CyberArk. CyberArk опубликовал эту уязвимость, исследуя методы получения двоичных файлов SUID. Получив доступ к определенным файловым системам, исследователи смогли провести дальнейший анализ и сделать интересные выводы. Примечательно, что некоторые контейнеры содержали файлы приложений, принадлежащие тому же UID, что и у пользователя с низкими привилегиями, что предоставляло права на чтение/запись этих файлов. Изменение этих файлов позволило добавить вредоносный код, который при выполнении обеспечивал доступ к контейнерам. Был предоставлен пример команды для идентификации всех файлов, принадлежащих UID 1000, во всех контейнерах. Однако для активации нового вредоносного кода потребовалась перезагрузка контейнера. К счастью, у пользователя с низкими привилегиями были разрешения на перезагрузку хоста, что привело к перезапуску процессов контейнера и выполнению нового кода.
Дальнейшее расследование показало, что проблема была связана с использованием более старой версии Docker. Проект Docker обратил внимание на эти чрезмерные разрешения, в результате чего CyberArk присвоил этой уязвимости идентификатор CVE-2021-41091. Впоследствии уязвимость была устранена в версии Docker 20.10.9.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявленной CyberArk уязвимости повышения привилегий (CVE-2021-41091) в Docker, при которой злоумышленники могли манипулировать файлами для внедрения вредоносного кода и получения несанкционированного доступа к системам, используя избыточные разрешения в старых версиях Docker.
-----
Исследование выявило ранее известную проблему, связанную с повышением привилегий, с присвоением CVE-2021-41091 от CyberArk. CyberArk опубликовал эту уязвимость, исследуя методы получения двоичных файлов SUID. Получив доступ к определенным файловым системам, исследователи смогли провести дальнейший анализ и сделать интересные выводы. Примечательно, что некоторые контейнеры содержали файлы приложений, принадлежащие тому же UID, что и у пользователя с низкими привилегиями, что предоставляло права на чтение/запись этих файлов. Изменение этих файлов позволило добавить вредоносный код, который при выполнении обеспечивал доступ к контейнерам. Был предоставлен пример команды для идентификации всех файлов, принадлежащих UID 1000, во всех контейнерах. Однако для активации нового вредоносного кода потребовалась перезагрузка контейнера. К счастью, у пользователя с низкими привилегиями были разрешения на перезагрузку хоста, что привело к перезапуску процессов контейнера и выполнению нового кода.
Дальнейшее расследование показало, что проблема была связана с использованием более старой версии Docker. Проект Docker обратил внимание на эти чрезмерные разрешения, в результате чего CyberArk присвоил этой уязвимости идентификатор CVE-2021-41091. Впоследствии уязвимость была устранена в версии Docker 20.10.9.
#ParsedReport #CompletenessMedium
13-04-2024
Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400
https://unit42.paloaltonetworks.com/cve-2024-3400
Report completeness: Medium
Actors/Campaigns:
Midnight_eclipse
Threats:
Upstyle_backdoor
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1059, T1064, T1105, T1574, T1562, T1041, T1070
IOCs:
Url: 3
Domain: 1
IP: 3
Hash: 2
File: 3
Soft:
nginx, Ubuntu, crontab
Algorithms:
base64, sha256
Languages:
python
13-04-2024
Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400
https://unit42.paloaltonetworks.com/cve-2024-3400
Report completeness: Medium
Actors/Campaigns:
Midnight_eclipse
Threats:
Upstyle_backdoor
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1059, T1064, T1105, T1574, T1562, T1041, T1070
IOCs:
Url: 3
Domain: 1
IP: 3
Hash: 2
File: 3
Soft:
nginx, Ubuntu, crontab
Algorithms:
base64, sha256
Languages:
python
Unit 42
Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400 (Updated May 20)
We detail Operation MidnightEclipse, a campaign exploiting command injection vulnerability CVE-2024-3400, and include protections and mitigations.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-04-2024 Threat Brief: Operation MidnightEclipse, Post-Exploitation Activity Related to CVE-2024-3400 https://unit42.paloaltonetworks.com/cve-2024-3400 Report completeness: Medium Actors/Campaigns: Midnight_eclipse …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Palo Alto Networks и Unit 42 активно отслеживают критическую уязвимость при внедрении команд, CVE-2024-3400, в программном обеспечении Palo Alto Networks PAN-OS. Уязвимость позволяет злоумышленникам выполнять произвольный код с правами суперпользователя на брандмауэре. В тексте также обсуждается использование этой уязвимости в ходе операции MidnightEclipse, связанной с внедрением бэкдора, известного как UPSTYLE. Кроме того, в нем освещаются действия, предпринятые злоумышленником, функциональность бэкдора и шаги, предпринятые Palo Alto Networks для устранения проблемы и защиты клиентов.
-----
Palo Alto Networks и подразделение 42 активно отслеживают действия, связанные с критической уязвимостью при внедрении команд, идентифицированной как CVE-2024-3400 в программном обеспечении Palo Alto Networks PAN-OS. Эта уязвимость позволяет злоумышленнику, не прошедшему проверку подлинности, выполнить произвольный код с правами суперпользователя на брандмауэре и имеет оценку CVSS 10,0. Команда Palo Alto Networks сотрудничает с внешними исследователями, партнерами и клиентами, чтобы быстро и прозрачно обмениваться информацией по этой проблеме.
Эксплуатация CVE-2024-3400 наблюдалась в ходе так называемой операции MidnightEclipse. До сих пор считалось, что к использованию этой уязвимости был причастен один субъект угрозы, но существует вероятность того, что в будущем другие субъекты угрозы могут попытаться использовать эту уязвимость. После взлома брандмауэра злоумышленник, участвовавший в операции MidnightEclipse, создал cronjob, который запускался каждую минуту для доступа к командам, размещенным на внешнем сервере. Есть подозрение, что эти команды использовались для развертывания второго бэкдора на основе Python, известного как UPSTYLE. Был обнаружен бэкдор UPSTYLE, размещенный по другим URL-адресам, и дата последнего изменения была указана 7 апреля 2024 года.
Файл update.py, который является частью бэкдора UPSTYLE, имеет несколько уровней функциональности. Он записывает другой скрипт на Python в определенное место, которое, в свою очередь, декодирует и выполняет встроенный скрипт на Python с двумя функциями protect и check. Функция защиты, скорее всего, используется для сохранения работоспособности, в то время как функция проверки определяет, запущен ли скрипт, прежде чем запускать функциональный бэкдор. Этот бэкдор может выполнять команды и маскировать свои действия, изменяя файлы журнала. Злоумышленник, запустивший этот бэкдор, также использовал автоматизацию для быстрой перезаписи выходных файлов, чтобы избежать обнаружения.
Анализ команд, выполняемых злоумышленником, выявил такие действия, как копирование файлов конфигурации в папки веб-приложений для последующей фильтрации. Кроме того, было замечено, что злоумышленник получал команды с URL-адреса через бэкдор cronjob. Впоследствии исполнитель очистил систему, удалив все файлы, связанные с бэкдорами, и удалив cronjobs.
Компания Palo Alto Networks поделилась этими выводами с членами Альянса по борьбе с киберугрозами (CTA), чтобы помочь им защитить своих клиентов и обезвредить злоумышленников в киберпространстве. Клиентам Palo Alto Networks рекомендуется использовать средства защиты продуктов и обновления для эффективной защиты от этой угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Palo Alto Networks и Unit 42 активно отслеживают критическую уязвимость при внедрении команд, CVE-2024-3400, в программном обеспечении Palo Alto Networks PAN-OS. Уязвимость позволяет злоумышленникам выполнять произвольный код с правами суперпользователя на брандмауэре. В тексте также обсуждается использование этой уязвимости в ходе операции MidnightEclipse, связанной с внедрением бэкдора, известного как UPSTYLE. Кроме того, в нем освещаются действия, предпринятые злоумышленником, функциональность бэкдора и шаги, предпринятые Palo Alto Networks для устранения проблемы и защиты клиентов.
-----
Palo Alto Networks и подразделение 42 активно отслеживают действия, связанные с критической уязвимостью при внедрении команд, идентифицированной как CVE-2024-3400 в программном обеспечении Palo Alto Networks PAN-OS. Эта уязвимость позволяет злоумышленнику, не прошедшему проверку подлинности, выполнить произвольный код с правами суперпользователя на брандмауэре и имеет оценку CVSS 10,0. Команда Palo Alto Networks сотрудничает с внешними исследователями, партнерами и клиентами, чтобы быстро и прозрачно обмениваться информацией по этой проблеме.
Эксплуатация CVE-2024-3400 наблюдалась в ходе так называемой операции MidnightEclipse. До сих пор считалось, что к использованию этой уязвимости был причастен один субъект угрозы, но существует вероятность того, что в будущем другие субъекты угрозы могут попытаться использовать эту уязвимость. После взлома брандмауэра злоумышленник, участвовавший в операции MidnightEclipse, создал cronjob, который запускался каждую минуту для доступа к командам, размещенным на внешнем сервере. Есть подозрение, что эти команды использовались для развертывания второго бэкдора на основе Python, известного как UPSTYLE. Был обнаружен бэкдор UPSTYLE, размещенный по другим URL-адресам, и дата последнего изменения была указана 7 апреля 2024 года.
Файл update.py, который является частью бэкдора UPSTYLE, имеет несколько уровней функциональности. Он записывает другой скрипт на Python в определенное место, которое, в свою очередь, декодирует и выполняет встроенный скрипт на Python с двумя функциями protect и check. Функция защиты, скорее всего, используется для сохранения работоспособности, в то время как функция проверки определяет, запущен ли скрипт, прежде чем запускать функциональный бэкдор. Этот бэкдор может выполнять команды и маскировать свои действия, изменяя файлы журнала. Злоумышленник, запустивший этот бэкдор, также использовал автоматизацию для быстрой перезаписи выходных файлов, чтобы избежать обнаружения.
Анализ команд, выполняемых злоумышленником, выявил такие действия, как копирование файлов конфигурации в папки веб-приложений для последующей фильтрации. Кроме того, было замечено, что злоумышленник получал команды с URL-адреса через бэкдор cronjob. Впоследствии исполнитель очистил систему, удалив все файлы, связанные с бэкдорами, и удалив cronjobs.
Компания Palo Alto Networks поделилась этими выводами с членами Альянса по борьбе с киберугрозами (CTA), чтобы помочь им защитить своих клиентов и обезвредить злоумышленников в киберпространстве. Клиентам Palo Alto Networks рекомендуется использовать средства защиты продуктов и обновления для эффективной защиты от этой угрозы.
#ParsedReport #CompletenessHigh
13-04-2024
eXotic Visit campaign: Tracing the footprints of Virtual Invaders
https://www.welivesecurity.com/en/eset-research/exotic-visit-campaign-tracing-footprints-virtual-invaders
Report completeness: High
Actors/Campaigns:
Exotic_visit (motivation: cyber_espionage)
Transparenttribe
Threats:
Xsploit_tool
L3mon_tool
Ahmyth_rat
Victims:
Android users
Industry:
Telco, Foodtech
Geo:
Pakistan, Ukraine, Pakistani, India, Asia, Chinese
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 22
Domain: 6
Url: 1
IP: 4
Soft:
Android, Telegram, WhatsApp, WeChat
Algorithms:
base64
Languages:
java
Platforms:
cross-platform
Links:
13-04-2024
eXotic Visit campaign: Tracing the footprints of Virtual Invaders
https://www.welivesecurity.com/en/eset-research/exotic-visit-campaign-tracing-footprints-virtual-invaders
Report completeness: High
Actors/Campaigns:
Exotic_visit (motivation: cyber_espionage)
Transparenttribe
Threats:
Xsploit_tool
L3mon_tool
Ahmyth_rat
Victims:
Android users
Industry:
Telco, Foodtech
Geo:
Pakistan, Ukraine, Pakistani, India, Asia, Chinese
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 22
Domain: 6
Url: 1
IP: 4
Soft:
Android, Telegram, WhatsApp, WeChat
Algorithms:
base64
Languages:
java
Platforms:
cross-platform
Links:
https://github.com/AhMyth/AhMyth-Android-RAThttps://github.com/D3VL/L3MONhttps://github.com/XploitWizer-Community/XploitSPYWelivesecurity
eXotic Visit campaign: Tracing the footprints of Virtual Invaders
ESET researchers uncovered the eXotic Visit espionage campaign that targets users mainly in India and Pakistan with seemingly innocuous apps
CTT Report Hub
#ParsedReport #CompletenessHigh 13-04-2024 eXotic Visit campaign: Tracing the footprints of Virtual Invaders https://www.welivesecurity.com/en/eset-research/exotic-visit-campaign-tracing-footprints-virtual-invaders Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о шпионской кампании под названием eXotic Visit, нацеленной на пользователей Android в Индии, Пакистане и других регионах. Кампания использует, казалось бы, безобидные приложения, содержащие вредоносное ПО XploitSPY, для извлечения конфиденциальной информации с устройств жертв. За этой операцией стоит группа злоумышленников, известная как Virtual Invaders, которая использует сложную тактику, позволяющую избежать обнаружения и сохранить контроль над зараженными устройствами. Конечная цель кампании - шпионаж путем обмана пользователей с целью загрузки вредоносных приложений, замаскированных под законные функции.
-----
Исследователи ESET обнаружили шпионскую кампанию под названием eXotic Visit, направленную против пользователей Android в Индии и Пакистане.
Кампания использует, казалось бы, безобидные приложения, поставляемые в комплекте с вредоносной программой XploitSPY, и приписывается группе Virtual Invaders.
Она началась в конце 2021 года и продолжалась до конца 2023 года, ориентируясь на южноазиатских пользователей Android, особенно в Пакистане и Индии.
Вредоносные приложения распространялись через специальные веб-сайты и Google Play, но были удалены из-за низкого уровня установки.
Вредоносная программа извлекает конфиденциальную информацию, такую как списки контактов, местоположение по GPS и данные приложения для обмена сообщениями.
XploitSPY RAT включает в себя такие функции, как обфускация и обнаружение эмулятора, позволяющие избежать обнаружения.
Встроенная библиотека скрывает важную информацию, такую как адреса серверов C&C, что затрудняет анализ для средств обеспечения безопасности.
Команда MalwareHunterTeam обнаружила приложения, выдающие себя за популярные приложения, зараженные XploitSPY, которые взаимодействуют с общим C&C-сервером.
Чтобы избежать обнаружения, использовались различные тактики, включая обнаружение эмулятора и поддельные C&C адреса.
В Украине были обнаружены вредоносные приложения, но нет никаких указаний на конкретную цель.
Для получения конкретной информации в кампании использовались такие приложения, как Sim Info, Telco DB, Shah jee Foods и Specialist Hospital.
Основная цель кампании - шпионаж, нацеленный на ничего не подозревающих пользователей Android с целью получения конфиденциальной информации.
Виртуальные захватчики управляют сетью вредоносных приложений, использующих ngrok в качестве сервера управления и контроля, которая развивается от специализированных веб-сайтов до магазина Google Play.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о шпионской кампании под названием eXotic Visit, нацеленной на пользователей Android в Индии, Пакистане и других регионах. Кампания использует, казалось бы, безобидные приложения, содержащие вредоносное ПО XploitSPY, для извлечения конфиденциальной информации с устройств жертв. За этой операцией стоит группа злоумышленников, известная как Virtual Invaders, которая использует сложную тактику, позволяющую избежать обнаружения и сохранить контроль над зараженными устройствами. Конечная цель кампании - шпионаж путем обмана пользователей с целью загрузки вредоносных приложений, замаскированных под законные функции.
-----
Исследователи ESET обнаружили шпионскую кампанию под названием eXotic Visit, направленную против пользователей Android в Индии и Пакистане.
Кампания использует, казалось бы, безобидные приложения, поставляемые в комплекте с вредоносной программой XploitSPY, и приписывается группе Virtual Invaders.
Она началась в конце 2021 года и продолжалась до конца 2023 года, ориентируясь на южноазиатских пользователей Android, особенно в Пакистане и Индии.
Вредоносные приложения распространялись через специальные веб-сайты и Google Play, но были удалены из-за низкого уровня установки.
Вредоносная программа извлекает конфиденциальную информацию, такую как списки контактов, местоположение по GPS и данные приложения для обмена сообщениями.
XploitSPY RAT включает в себя такие функции, как обфускация и обнаружение эмулятора, позволяющие избежать обнаружения.
Встроенная библиотека скрывает важную информацию, такую как адреса серверов C&C, что затрудняет анализ для средств обеспечения безопасности.
Команда MalwareHunterTeam обнаружила приложения, выдающие себя за популярные приложения, зараженные XploitSPY, которые взаимодействуют с общим C&C-сервером.
Чтобы избежать обнаружения, использовались различные тактики, включая обнаружение эмулятора и поддельные C&C адреса.
В Украине были обнаружены вредоносные приложения, но нет никаких указаний на конкретную цель.
Для получения конкретной информации в кампании использовались такие приложения, как Sim Info, Telco DB, Shah jee Foods и Specialist Hospital.
Основная цель кампании - шпионаж, нацеленный на ничего не подозревающих пользователей Android с целью получения конфиденциальной информации.
Виртуальные захватчики управляют сетью вредоносных приложений, использующих ngrok в качестве сервера управления и контроля, которая развивается от специализированных веб-сайтов до магазина Google Play.
#ParsedReport #CompletenessLow
13-04-2024
Blogs
https://www.trellix.com/blogs/research/the-lockbits-attempt-to-stay-relevant-its-imposters-and-new-opportunistic-ransomware-groups
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: financially_motivated)
Werewolves
Lockbit
Threats:
Lockbit
Blackhunt
Victims:
Western organizations, Russian organizations
Industry:
Entertainment
Geo:
Russian, Russia
ChatGPT TTPs:
T1583.001, T1588.002, T1595, T1486, T1105, T1027, T1204
IOCs:
Hash: 1
Algorithms:
sha256
Languages:
swift
13-04-2024
Blogs
https://www.trellix.com/blogs/research/the-lockbits-attempt-to-stay-relevant-its-imposters-and-new-opportunistic-ransomware-groups
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: financially_motivated)
Werewolves
Lockbit
Threats:
Lockbit
Blackhunt
Victims:
Western organizations, Russian organizations
Industry:
Entertainment
Geo:
Russian, Russia
ChatGPT TTPs:
do not use without manual checkT1583.001, T1588.002, T1595, T1486, T1105, T1027, T1204
IOCs:
Hash: 1
Algorithms:
sha256
Languages:
swift
Trellix
The LockBit’s Attempt to Stay Relevant, Its Imposters and New Opportunistic Ransomware Groups
In this blog post, we will delve into these cases and provide insights into the changes observed since the new activity of LockBit RaaS.
CTT Report Hub
#ParsedReport #CompletenessLow 13-04-2024 Blogs https://www.trellix.com/blogs/research/the-lockbits-attempt-to-stay-relevant-its-imposters-and-new-opportunistic-ransomware-groups Report completeness: Low Actors/Campaigns: Dragonforce (motivation: fina…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует растущая тенденция к тому, что банды вымогателей используют утечку LockBit builder для создания и распространения программ-вымогателей, причем различные группы создают свои собственные версии на основе этого утекшего исходного кода. Кроме того, в тексте освещаются усилия LockBit по восстановлению своего бизнеса после частичного восстановления инфраструктуры RaaS, сложности в динамике экосистемы программ-вымогателей и проблемы, с которыми сталкиваются исследователи в области кибербезопасности и правоохранительные органы при выявлении и пресечении этих атак программ-вымогателей.
-----
Компания Trellix отмечает увеличение числа новых банд программ-вымогателей, использующих утечку LockBit Black builder. Эти группы либо используют его в качестве основы для своих собственных программ-вымогателей, либо вносят незначительные изменения для создания собственных версий. Актер по имени blackhunt представил на подпольном форуме новую программу-вымогательницу Wing, которая, как было установлено, основана на модифицированной версии LockBit. Хакер TheShadowHacker проанализировал демоверсию программы-вымогателя Wing и подтвердил эту связь. Банда программ-вымогателей Dragonforce, занимающаяся двойным вымогательством, также использовала программу-вымогатель LockBit Black в своих кампаниях по атакам в 2023 году. Было обнаружено, что образцы программ-вымогателей Dragonforce были созданы с использованием просочившегося конструктора LockBit 3.0. Российская компания, занимающаяся кибербезопасностью, обнаружила группу программ-вымогателей Werewolves, которая использовала LockBit 3.0 Black для атак на организации в России. Похоже, что между бандой Werewolves и аффилированными лицами LockBit существует связь, основанная на общих данных о жертвах и названиях компаний, зарегистрированных в реестре.
RaaS-инфраструктура LockBit была частично восстановлена после "операции Cronos", что привело к значительным изменениям, таким как отключение доступа к панели RaaS для некоторых партнеров. Партнеры с солидной историей заработка могли присоединиться бесплатно, в то время как другие должны были внести BTC, чтобы доказать свою надежность. На подпольных форумах появились жалобы на эти изменения. LockBit стремилась повысить устойчивость, размещая названия компаний на своем веб-сайте, но добавление и удаление имен жертв на их сайте с утечкой данных указывало на сомнительные операции. LockBit также предприняла шаги по снижению рисков, таких как потенциальная проверка исходного кода панели своих партнеров, путем децентрализации его на нескольких серверах.
Динамика экосистемы программ-вымогателей стала сложной после частичного восстановления LockBit. В то время как LockBit пытается восстановить свой бизнес, существует неопределенность в отношении информации LE о своих операциях и аффилированных лицах, что создает риски для безопасности OPSEC. Появились самозванцы LockBit и группы программ-вымогателей, использующие утечку LockBit builder, что усложняет идентификацию участников угроз. Тенденция использования утечек исходного кода для организации операций RaaS создает проблемы для исследователей в области кибербезопасности и агентств по защите данных. Сотрудничество, обмен информацией об угрозах и превентивные меры защиты имеют решающее значение для смягчения последствий атак программ-вымогателей, учитывая меняющийся ландшафт угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует растущая тенденция к тому, что банды вымогателей используют утечку LockBit builder для создания и распространения программ-вымогателей, причем различные группы создают свои собственные версии на основе этого утекшего исходного кода. Кроме того, в тексте освещаются усилия LockBit по восстановлению своего бизнеса после частичного восстановления инфраструктуры RaaS, сложности в динамике экосистемы программ-вымогателей и проблемы, с которыми сталкиваются исследователи в области кибербезопасности и правоохранительные органы при выявлении и пресечении этих атак программ-вымогателей.
-----
Компания Trellix отмечает увеличение числа новых банд программ-вымогателей, использующих утечку LockBit Black builder. Эти группы либо используют его в качестве основы для своих собственных программ-вымогателей, либо вносят незначительные изменения для создания собственных версий. Актер по имени blackhunt представил на подпольном форуме новую программу-вымогательницу Wing, которая, как было установлено, основана на модифицированной версии LockBit. Хакер TheShadowHacker проанализировал демоверсию программы-вымогателя Wing и подтвердил эту связь. Банда программ-вымогателей Dragonforce, занимающаяся двойным вымогательством, также использовала программу-вымогатель LockBit Black в своих кампаниях по атакам в 2023 году. Было обнаружено, что образцы программ-вымогателей Dragonforce были созданы с использованием просочившегося конструктора LockBit 3.0. Российская компания, занимающаяся кибербезопасностью, обнаружила группу программ-вымогателей Werewolves, которая использовала LockBit 3.0 Black для атак на организации в России. Похоже, что между бандой Werewolves и аффилированными лицами LockBit существует связь, основанная на общих данных о жертвах и названиях компаний, зарегистрированных в реестре.
RaaS-инфраструктура LockBit была частично восстановлена после "операции Cronos", что привело к значительным изменениям, таким как отключение доступа к панели RaaS для некоторых партнеров. Партнеры с солидной историей заработка могли присоединиться бесплатно, в то время как другие должны были внести BTC, чтобы доказать свою надежность. На подпольных форумах появились жалобы на эти изменения. LockBit стремилась повысить устойчивость, размещая названия компаний на своем веб-сайте, но добавление и удаление имен жертв на их сайте с утечкой данных указывало на сомнительные операции. LockBit также предприняла шаги по снижению рисков, таких как потенциальная проверка исходного кода панели своих партнеров, путем децентрализации его на нескольких серверах.
Динамика экосистемы программ-вымогателей стала сложной после частичного восстановления LockBit. В то время как LockBit пытается восстановить свой бизнес, существует неопределенность в отношении информации LE о своих операциях и аффилированных лицах, что создает риски для безопасности OPSEC. Появились самозванцы LockBit и группы программ-вымогателей, использующие утечку LockBit builder, что усложняет идентификацию участников угроз. Тенденция использования утечек исходного кода для организации операций RaaS создает проблемы для исследователей в области кибербезопасности и агентств по защите данных. Сотрудничество, обмен информацией об угрозах и превентивные меры защиты имеют решающее значение для смягчения последствий атак программ-вымогателей, учитывая меняющийся ландшафт угроз.
Forwarded from Positive Technologies
🥷 Хакерская группировка TA558, с 2018 года действующая в странах Латинской Америки, добралась до России
Специалисты экспертного центра безопасности Positive Technologies (PT Expert Security Center) обнаружили серию атак по всему миру, проанализировав множество семплов, направленных на различные секторы и страны, а также изучив фишинговые письма, отправленные в том числе компаниям из России, Румынии и Турции. Особый «почерк» злоумышленников позволяет утверждать, что вероятнее всего эти атаки связаны с группировкой TA558.
💬 «В исследованных нами атаках группировка активно использовала технику стеганографии: файлы полезной нагрузки передавались внутри картинок. Помимо стеганографии, группировка таким же образом использовала текстовые сервисы. Интересно, что в цепочках одновременно применялись сразу оба метода для лучшей защиты от обнаружения», — отметил Александр Бадаев, специалист отдела исследования угроз ИБ.
👾 Какое вредоносное ПО использует группировка
Для хранения строчек ВПО и картинок с вредоносным кодом TA558 использует легитимные сервисы. Злоумышленники применяют в атаках широко известное ПО, среди которого трояны Agent Tesla, Remcos, XWorm и LokiBot, стилер FormBook, загрузчик GuLoader, кейлоггер Snake Keylogger и другие.
💘 Операция SteganoAmor
Большинство названий вредоносных файлов TA558 содержали слово love (то есть, «любовь»), поэтому эксперты назвали операцию по обнаружению атак группировки SteganoAmor. Они смогли обнаружить связи между различными элементами атаки и установить, что они относятся к одной и той же группировке.
⚡️ Какие страны и отрасли атаковали
Всего в ходе исследования зафиксировано 320 атак, направленных на компании из 31 страны, а том числе США, Германии, Индии. Среди наиболее пострадавших отраслей — промышленность (21%), сфера услуг (16%), государственный сектор (16%), электроэнергетика (8%) и строительство (8%).
Подробнее об атаках, инструментах ТА558 и ее особенностях читайте в исследовании на нашем сайте.
#PositiveЭксперты
@Posiitve_Technologies
Специалисты экспертного центра безопасности Positive Technologies (PT Expert Security Center) обнаружили серию атак по всему миру, проанализировав множество семплов, направленных на различные секторы и страны, а также изучив фишинговые письма, отправленные в том числе компаниям из России, Румынии и Турции. Особый «почерк» злоумышленников позволяет утверждать, что вероятнее всего эти атаки связаны с группировкой TA558.
💬 «В исследованных нами атаках группировка активно использовала технику стеганографии: файлы полезной нагрузки передавались внутри картинок. Помимо стеганографии, группировка таким же образом использовала текстовые сервисы. Интересно, что в цепочках одновременно применялись сразу оба метода для лучшей защиты от обнаружения», — отметил Александр Бадаев, специалист отдела исследования угроз ИБ.
👾 Какое вредоносное ПО использует группировка
Для хранения строчек ВПО и картинок с вредоносным кодом TA558 использует легитимные сервисы. Злоумышленники применяют в атаках широко известное ПО, среди которого трояны Agent Tesla, Remcos, XWorm и LokiBot, стилер FormBook, загрузчик GuLoader, кейлоггер Snake Keylogger и другие.
💘 Операция SteganoAmor
Большинство названий вредоносных файлов TA558 содержали слово love (то есть, «любовь»), поэтому эксперты назвали операцию по обнаружению атак группировки SteganoAmor. Они смогли обнаружить связи между различными элементами атаки и установить, что они относятся к одной и той же группировке.
⚡️ Какие страны и отрасли атаковали
Всего в ходе исследования зафиксировано 320 атак, направленных на компании из 31 страны, а том числе США, Германии, Индии. Среди наиболее пострадавших отраслей — промышленность (21%), сфера услуг (16%), государственный сектор (16%), электроэнергетика (8%) и строительство (8%).
Подробнее об атаках, инструментах ТА558 и ее особенностях читайте в исследовании на нашем сайте.
#PositiveЭксперты
@Posiitve_Technologies
#ParsedReport #CompletenessMedium
15-04-2024
Using the LockBit builder to generate targeted ransomware
https://securelist.com/lockbit-3-0-based-custom-targeted-ransomware/112375
Report completeness: Medium
Threats:
Lockbit
Cobalt_strike
Sessiongopher_tool
Putty_tool
Credential_dumping_technique
Ransom.win32.generic
Geo:
Russia, Italy, Chile, Guinea-bissau, Francesco
TTPs:
Tactics: 6
Technics: 6
IOCs:
File: 10
Soft:
Windows Defender, PsExec, WinSCP
Algorithms:
base64, gzip
Languages:
powershell
Links:
15-04-2024
Using the LockBit builder to generate targeted ransomware
https://securelist.com/lockbit-3-0-based-custom-targeted-ransomware/112375
Report completeness: Medium
Threats:
Lockbit
Cobalt_strike
Sessiongopher_tool
Putty_tool
Credential_dumping_technique
Ransom.win32.generic
Geo:
Russia, Italy, Chile, Guinea-bissau, Francesco
TTPs:
Tactics: 6
Technics: 6
IOCs:
File: 10
Soft:
Windows Defender, PsExec, WinSCP
Algorithms:
base64, gzip
Languages:
powershell
Links:
https://github.com/Arvanaghi/SessionGopherSecurelist
Leaked LockBit builder in a real-life incident response case
Kaspersky researchers revisit the leaked LockBit 3.0 builder and share insights into a real-life incident involving a custom targeted ransomware variant created with this builder.